⚠️ Mögliche Auswirkung auf Patientensicherheit

Betroffene Einrichtungen

🏥 Krankenhaus🏨 Fachklinik🏃 Rehaklinik🏡 Pflegeheim🔬 Labor🏢 Ambulantes Zentrum

Bereich

IT-InfrastrukturKIS-SoftwareCloud-Dienste
Beschreibung

SiYuan in allen Versionen vor 3.7.3 weist eine kritische SQL-Injection-Schwachstelle (CVSS 10.0) im Endpunkt fullTextSearchAssetContent auf, die von unauthentifizierten Angreifern sowie Nutzern mit RoleReader-Token ausgenutzt werden kann. Durch nicht korrekt escaped Methodenparameter und REGEXP-Klauseln können Angreifer beliebige SQL-Befehle auf der Lese-Schreib-Asset-Content-Datenbank ausführen und damit Daten aus sämtlichen Notizbüchern lesen, verändern oder löschen. SiYuan ist eine selbst gehostete Wissensmanagement- und Notizanwendung, die in Gesundheitseinrichtungen potenziell für klinische Dokumentation, Wissensdatenbanken oder Koordinationsaufgaben eingesetzt werden kann; sofern dort sensible Patienteninformationen oder betriebskritische Daten gespeichert sind, ist ein erhebliches Datenschutz- und Integritätsrisiko gegeben. Aufgrund des maximalen CVSS-Scores und der Ausnutzbarkeit ohne jegliche Authentifizierung ist eine sofortige Aktualisierung auf Version 3.7.3 oder höher dringend erforderlich.

Handlungsempfehlung

1 SiYuan auf Version 3.7.3 oder höher aktualisieren, da alle Versionen vor 3.7.3 die SQL-Injection-Schwachstelle im fullTextSearchAssetContent-Endpunkt aufweisen.

2. Bis zum Einspielen des Updates den Netzwerkzugriff auf SiYuan-Instanzen durch Firewall-Regeln auf autorisierte interne IP-Bereiche beschränken und öffentlich erreichbare Instanzen sofort vom Netz trennen.

3. Protokolle und Zugriffslogfiles der SiYuan-Instanzen auf anomale Datenbankabfragen, ungewöhnliche REGEXP-Klauseln oder unauthentifizierte Zugriffe auf den betroffenen Endpunkt untersuchen, um mögliche Kompromittierungen zu erkennen.

4. Alle in SiYuan gespeicherten sensiblen Daten (insbesondere Patientendaten oder klinische Notizen) auf unbefugte Änderungen oder Löschungen prüfen und ggf. aus Backups wiederherstellen.

5. Prüfen, ob RoleReader-Token oder andere Zugangsdaten aus dem betroffenen System abgegriffen wurden, und diese umgehend widerrufen bzw. rotieren.

🔒

Weitere konkrete Handlungsschritte für Ihre IT-Abteilung
sind ISMShield AI Kunden vorbehalten.

Jetzt freischalten →
Regulatorische Einordnung

NIS2-Relevanz: •••    B3S: •••    ISG: ••ˆ    Meldepflicht DE: ja

🔒

Regulatorische Einordnung (NIS2, B3S, ISG, nDSG)
nur für ISMShield AI Kunden.

Details freischalten →